隨著美國與以色列的戰爭升級,針對美國工業設施的駭客攻擊也同步增加。
多個美國政府機構警告,代表伊朗政府行動的駭客正干擾多處美國關鍵基礎設施的運作,這很可能是對該國與美國持續戰爭的回應。
週二發布的公告中,聯邦調查局(FBI)、網路安全與基礎設施安全局(CISA)、國家安全局(NSA)、環境保護署(EPA)、能源部及美國網路司令部緊急警告,該先進持續威脅組織(APT)正針對可程式邏輯控制器(PLC)發動攻擊。這些裝置通常大小如烤麵包機,設置於工廠、水處理中心、煉油廠及其他工業環境中,常位於偏遠地區,提供自動化電腦與實體機械之間的介面。
公告指出:「自2026年3月起,相關機構透過與受害組織的接觸,確認一個與伊朗有關的APT組織干擾了PLC的功能。」這些PLC分布於多個美國關鍵基礎設施部門,包括政府服務與設施、廢水系統及能源部門,涵蓋多種工業自動化流程。部分受害者遭遇運作中斷及財務損失。
被攻擊或成為目標的PLC包括由Rockwell Automation/Allen-Bradley製造的設備。安全公司Censys於週三表示,其網路掃描發現有5,219台此類設備暴露於網際網路,其中75%位於美國,且多數位於設備所在的偏遠地區。用於攻擊這些設備的基礎設施是一台多重連線的Windows工程工作站,運行Rockwell工具鏈。
該公司表示:「目前的攻擊行動直接利用合法供應商軟體(Rockwell Studio 5000 Logix Designer)存取網路暴露的PLC,使攻擊者能操作專案檔案並操控人機介面(HMI)及監控控制與資料採集系統(SCADA)顯示資料,無需利用零日漏洞。」確認被攻擊的設備系列包括CompactLogix與Micro850。
該工作站透過非標準TCP埠43589上的遠端桌面協定(RDP)連接PLC,使用自簽名憑證,通用名稱為DESKTOP-BOE5MUC。該主機還暴露完整的Windows協定堆疊(DCERPC/135、MSMQ、NetBIOS)。
週二的公告指出,其他工業技術協定如Modbus/502和S7/102也遭探測,顯示其他製造商的PLC也成為攻擊目標。
代表伊朗伊斯蘭革命衛隊行動的駭客過去曾攻擊美國工業設施。2023年,一個名為「CyberAv3ngers」的組織干擾了美國的PLC及人機介面,至少有75台設備在多個關鍵基礎設施部門遭入侵。
3月中旬,在美國與以色列對伊朗發動空襲後一天,跨國醫療設備製造商Stryker證實遭受網路攻擊,導致其大部分基礎設施癱瘓數日。研究人員進一步確認,親伊朗的駭客組織Handala負責此攻擊,該組織也在社群媒體上宣稱此事。Handala亦是上月入侵聯邦調查局局長Kash Patel個人電子郵件帳戶的幕後黑手。安全公司Flashpoint在一封電子郵件中指出,親伊朗代理組織也成功對Netflix、Pinterest等主要平台及澳洲政府入口網站發動分散式阻斷服務攻擊(DDoS)。
週二與週三的公告提供了攻擊者基礎設施的IP地址及其他識別資訊,並提供加強PLC安全的指導。隨著與伊朗的戰爭持續,這類網路攻擊預計將持續升級。